Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XSSFuzzer — XSS Fuzzer 是一个根据用户定义的向量和模糊测试列表生成 XSS 有效载荷的工具。 | Kitploit
工具/GitHubGitHub/nytrorst/xssfuzzer
Payload生成WAF绕过Web安全模糊测试
GitHubnytrorst/xssfuzzer

XSSFuzzer

XSS Fuzzer 是一个根据用户定义的向量和模糊测试列表生成 XSS 有效载荷的工具。

查看仓库
1382157年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

XSS Fuzzer

XSS Fuzzer 是一个用纯 HTML/JavaScript/CSS 编写的简单应用程序,它基于用户定义的向量生成 XSS 载荷,这些向量使用多个占位符,这些占位符会被模糊测试列表替换。

它提供了将载荷生成为纯文本或在 iframe 内执行的可能性。在 iframe 内,可以从浏览器向任意 URL 发送 GET 或 POST 请求,并使用生成的载荷。

为什么?

XSS Fuzzer 是一个通用工具,可用于多种目的,包括:

  • 为任何浏览器寻找新的 XSS 向量
  • 测试 GET 和 POST 参数上的 XSS 载荷
  • 绕过浏览器中的 XSS 审查器
  • 绕过 Web 应用防火墙
  • 利用 HTML 白名单功能

示例

为了进行模糊测试,需要创建占位符,例如:

  • 使用模糊测试列表 img svg 的 [TAG] 占位符。
  • 使用模糊测试列表 onerror onload 的 [EVENT] 占位符。
  • 使用模糊测试列表 src value 的 [ATTR] 占位符。
  • 载荷将使用上述占位符,例如:
root@kitploit:~
<[TAG] [ATTR]=Something [EVENT]=[SAVE_PAYLOAD] />

[SAVE_PAYLOAD] 占位符将被替换为 JavaScript 代码,例如 alert(unescape('[PAYLOAD]'));。

当 XSS 载荷成功执行时,此代码被触发。

对于上述模糊测试列表和载荷,结果如下:

root@kitploit:~




<svg src=Something onerror=alert(unescape('%3Csvg%20src%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onerror=alert(unescape('%3Csvg%20value%3DSomething%20onerror%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg src=Something onload=alert(unescape('%3Csvg%20src%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />
<svg value=Something onload=alert(unescape('%3Csvg%20value%3DSomething%20onload%3D%5BSAVE_PAYLOAD%5D%20/%3E')); />

当在 Mozilla Firefox 等浏览器中执行时,它将弹出已执行载荷的警告框:

root@kitploit:~
<svg src=Something onload=[SAVE_PAYLOAD] />
<svg value=Something onload=[SAVE_PAYLOAD] />

发送请求

可以使用易受 XSS 攻击的页面进行不同测试,例如绕过浏览器 XSS 审查器。该页面可以接收名为 payload 的 GET 或 POST 参数,并直接显示其未转义的值。

网站

在线版本可在 https://xssfuzzer.com 找到

联系

该应用程序处于测试阶段,因此可能存在错误。如果您想报告错误或提供建议,可以使用 GitHub 仓库或发送电子邮件至 contact [a] xssfuzzer.com。

下载工具